Next.js publicó actualizaciones críticas el 25 de agosto para corregir dos vulnerabilidades que permiten ejecución remota de código sin autenticación: una en la optimización de imágenes AVIF y otra en servidores alojados sobre Windows.
El equipo de Next.js adelantó el lanzamiento de la actualización después de identificar una vulnerabilidad adicional de severidad crítica en una dependencia externa, según el propio anuncio oficial del framework. Las versiones corregidas ya están disponibles: v16.3.3 para la rama de soporte activo y v15.5.24 para la rama de mantenimiento.
⏱️ En 30 segundos
La primera falla (identificada como GHSA-2xp9-vwfh-vxw4) afecta a la librería libheif utilizada por sharp para procesar imágenes AVIF, y puede provocar ejecución remota de código sin autenticación cuando Next.js optimiza una imagen AVIF controlada por un atacante. La segunda (CVE-2026-75604) afecta aplicaciones que combinan Pages Router y App Router sin Cache Components, alojadas específicamente en servidores Windows; Linux y macOS no están afectados. No existe solución alternativa conocida para la vulnerabilidad de Windows más allá de actualizar.
Por qué “sin autenticación” es la parte que más importa
Una vulnerabilidad de ejecución remota de código ya es grave por sí sola, pero que no requiera autenticación la vuelve explotable por cualquiera que pueda enviar una solicitud al servidor afectado, sin necesidad de una cuenta ni credenciales válidas. En el caso de la falla de AVIF, basta con que el servidor procese una imagen manipulada para desencadenar el problema, lo que la hace especialmente peligrosa en sitios que permiten a usuarios subir imágenes.
Next.js optó por deshabilitar directamente la optimización de AVIF en las versiones parcheadas mientras se propaga una corrección en la librería subyacente libheif, en lugar de dejar el riesgo activo mientras se resuelve la causa raíz en una dependencia externa.
Quién está expuesto realmente
No todos los sitios construidos con Next.js son vulnerables por igual. La falla de Windows requiere específicamente que la aplicación combine Pages Router y App Router sin usar Cache Components, y que el servidor use un sistema de archivos Windows; los despliegues sobre Linux o macOS, que representan la gran mayoría de los servidores de producción, no están afectados por esta falla en particular. La vulnerabilidad de AVIF depende de si el sitio tiene habilitada la optimización de imágenes de Next.js y permite, directa o indirectamente, que contenido controlado por usuarios llegue a ese proceso.
Para un desarrollador o administrador, la pregunta práctica no es solo “¿uso Next.js?”, sino qué versión exacta corre en producción, si el servidor es Windows o Linux/macOS, y si la aplicación acepta imágenes de fuentes externas o de usuarios.
También le puede interesar
🚦 Semáforo de exposición
Responda estas preguntas para tener una idea general de su nivel de exposición. No sustituye una auditoría técnica.
¿Su versión de Next.js es anterior a 16.3.3 (o 15.5.24 en la rama de mantenimiento)?
¿Su sitio usa la optimización de imágenes de Next.js con formato AVIF?
¿Su servidor de producción corre sobre Windows?
Responda las tres preguntas para ver una estimación de riesgo.
Conclusión
Las dos fallas corregidas esta semana comparten un rasgo que las hace prioritarias: no requieren que un atacante tenga credenciales válidas para explotarlas. Actualizar a v16.3.3 o v15.5.24 corrige ambas de una sola vez, y Next.js no reporta workarounds confiables para la falla de Windows más allá de esa actualización.
Para cualquier sitio construido sobre Next.js, la recomendación es simple y sin espacio para postergar: verificar la versión instalada, aplicar el parche y, mientras tanto, considerar desactivar temporalmente la optimización de AVIF si el sitio maneja imágenes de fuentes no confiables.
Fuentes: Next.js y The Hacker News
